Почти 15 ГБ пользовательских данных украдено с краудфандингового сайта Patreon

Почти 15 ГБ данных украдено с краудфандингового сайта Patreon

Неизвестные хакеры сумели взломать популярный ресурс для сбора пожертвований Patreon. В результате был опубликован архив, объемом почти 15 ГБ, содержащий, в том числе, исходные коды, пароли пользователей, данные о совершенных ими пожертвованиях и так далее.

Согласно официальному сообщению, Patreon был скомпрометирован 28 сентября текущего года, через дебаг-версию сайта, которую по ошибке оставили доступной для публики, сообщает xakep.ru

Сомнений в подлинности опубликованного архива данных, чей объем составил 13,7 ГБ, нет почти ни у кого. Так, ИБ-эксперт из Microsoft Трой Хант (Troy Hunt) сообщил, что данные явно взяты с серверов Patreon, а брешь, через которую хакеры смогли забраться так глубоко, явно была очень серьезна. Согласно сообщениям в Twitter, многие пользователи Patreon уже нашли среди украденных данных свои email и другую информацию. 

«Тот факт, что были опубликованы даже исходные коды, интересен и указывает на более широкую компрометацию ресурса, дело вряд ли обошлось обыкновенной SQL-инъекцией», — рассказал Хант изданию ArsTechnica.

Изучая содержимое архива и огромные MySQL-базы, Хант пришел к выводу, что утечка масштабная и затрагивает далеко не только пароли пользователей сервиса. Архив содержит 2,3 млн email-адресов, данные организаторов краудфандинговых кампаний, данные пользователей, жертвовавших деньги, их личные сообщения и другую приватную информацию, которая теперь стала публичной.

 

Содержимое архива. @amlolzz

patreon-hack-data-dump

 

Согласно официальным данным от представителей Patreon, все пароли были зашифрованы хеш-функцией bcrypt. Это не значит, что расшифровать их невозможно, недавний опыт Ashley Madison показывает, что на их расшифровку взломщикам просто понадобится много времени. Всем пользователям ресурса рекомендуется сменить пароли.

«Мы не храним на своих серверах полные номера кредитных карт, поэтому они скомпрометированы не были. Все попавшие в открытый доступ пароли, номера социального страхования и бланки налоговых деклараций в полной безопасности, так как были зашифрованы 2048-битным RSA-ключом», — гласит официальное сообщение Patreon.

23 сентября 2015 года, за 5 дней до обнаружения проникновения, исследователи из шведской компании Detectify предупреждали о том, что на сайте Patreon есть критическая уязвимость. Эксперты заметили, что на продакт-серверах Patreon работает Werkzeug utility library, а одно или более веб-приложение компании запущено в режиме отладки. Дело в том, что дебаггер Werkzeug  позволяет посетителю сайта исполнить практически любой код, прямо из браузера.

Хотя сотрудники Detectify уведомили краудфандинговую площадку о своей находке, очевидно, было уже поздно, или сотрудники Patreon не придали этому значения.

Иностранные сайты хотят обязать пускать россиян только по номеру телефона

Минцифры предлагает разрешить иностранным сайтам и приложениям аутентифицировать пользователей в России только по номеру телефона. Почта, соцсети и другие привычные способы входа могут отправиться на скамейку запасных.

Требование вошло в проект третьего пакета мер против мошенников «Антифрод 3.0», пишут «Ведомости».

Одной СМС дело не ограничится. Владельцев зарубежных ресурсов хотят обязать три года хранить сведения о регистрации пользователей, входах в аккаунты и их удалении. По запросу эти данные придётся передавать российским правоохранительным органам.

Поправки предлагается внести в статью 8 закона «Об информации». Пока это только проект, направленный на согласование в профильные ведомства. Внести весь пакет в Госдуму правительство рассчитывает осенью 2026 года.

Эксперты предупреждают: специально перестраивать аутентификацию ради одного рынка захотят не все. Международным компаниям придётся выделять российских пользователей среди остальных и создавать для них отдельный сценарий входа. Часть сервисов может решить, что игра не стоит свеч, а часть пользователей — что аккаунт не стоит телефонного номера.

Остаётся и главный вопрос: кого именно считать иностранным ресурсом, работающим в России. Например, Facebook и Instagram (Meta, а также принадлежащие ей социальные сети признаны экстремистскими, их деятельность в России запрещена) уже заблокированы и легально в стране не работают, поэтому требовать от них соблюдения новых правил будет затруднительно.

В «Антифрод 3.0» входят и другие меры. Среди них — запрет указывать персональные данные получателя в СМС-рассылках и расширение перечня сведений, которые операторы связи должны хранить три года и выдавать спецслужбам.

Пока власти собираются бороться с мошенниками, иностранным сервисам предлагают простую развилку: привязать российских пользователей к телефонам или, возможно, отвязаться от России самим.

RSS: Новости на портале Anti-Malware.ru